Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wstrace — Monitor di sistema e API Windows standalone zero-driver in Rust | Kitploit
Strumenti/GitHubGitHub/gilnett/wstrace
Strumenti DifensiviAnalisi Dinamica (Sandboxing)Reverse EngineeringDebuggerInformatica ForenseRaccolta InformazioniAnalisi MalwareAnalisi di BinariRisposta agli IncidentiAnalisi dei Log
GitHub
2121 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
gilnett/wstrace

wstrace

Monitor di sistema e API Windows standalone zero-driver in Rust

Vedi Repository
Condividi

wstrace logo

wstrace

Monitor di sistema e API per Windows ad alte prestazioni e senza driver, scritto in Rust.

License: GPL-3.0 GitHub Sponsors Ko-fi

Un moderno strace e Process Monitor in tempo reale per Windows. Sviluppato in Rust nativo senza richiedere driver kernel, con un'interfaccia utente terminale (TUI) in tempo reale e streaming non bufferizzato per la diagnostica headless.


Installazione

Script PowerShell

powershell -ExecutionPolicy Bypass -File .\packaging\install.ps1

Installa wstrace.exe in $HOME\.local\bin e registra la directory nella variabile d'ambiente PATH dell'utente.

Windows Package Manager (Winget)

winget install gilnett.wstrace

Scoop

scoop install packaging/scoop/wstrace.json

Cargo (dai sorgenti)

cargo install --path .

Binario precompilato

Compila direttamente usando la toolchain Rust:

cargo build --release

L'eseguibile standalone risultante si trova in target\release\wstrace.exe.


Guida all'uso

Verifica

Conferma che wstrace sia accessibile nella shell corrente:

wstrace --version

Modalità TUI interattiva

Avvia l'applicazione di destinazione con una tabella degli eventi in tempo reale:

wstrace run <executable_path> [-- <arguments>...]

Comandi da tastiera della TUI

TastoAzioneDescrizione
Ctrl+CCopia selezionatoCopia i dettagli dell'evento evidenziato negli appunti di Windows.
Ctrl+ACopia tuttoCopia tutti gli eventi attualmente filtrati negli appunti di Windows.
Ctrl+E / SpacePausa / RiprendiCongela la visualizzazione degli eventi senza perdere la telemetria in arrivo.
Ctrl+XSvuota bufferSvuota l'elenco degli eventi corrente dal buffer di visualizzazione.
TabCiclo categorieFiltra gli eventi: ALL -> FILE -> REG -> NET -> PROC.
fSolo erroriLimita la visualizzazione alle operazioni fallite (es. accesso negato, non trovato).
Up / DownNavigazioneSeleziona un evento per l'ispezione approfondita.
q / EscEsciTermina la sessione di tracciamento in modo pulito.

Collegamento a un processo in esecuzione

Collegati a un processo esistente tramite Process Identifier (PID) o nome del binario senza riavviarlo:

# Attach by PID
wstrace attach -p <PID>

# Attach by process executable name
wstrace attach -n <process_name.exe>

Tracciamento dei processi figli (-C / --children)

Traccia il processo di destinazione e monitora ricorsivamente tutti i processi figli da esso generati:

wstrace -C run <executable_path> [-- <arguments>...]

Filtro dei percorsi (--include e --exclude)

Isola le operazioni rilevanti o sopprimi il rumore del sistema operativo:

# Include only operations matching a substring
wstrace --include "<substring>" run <executable_path>

# Exclude operations matching a substring
wstrace --exclude "<substring>" run <executable_path>

Modalità stream headless (-m stream)

Scrive gli eventi in tempo reale direttamente su stdout con codici colore ANSI per il logging o le pipeline CI/CD:

wstrace -m stream [-d <seconds>] run <executable_path>

Esportazione JSON strutturata (--export-json)

Esporta tutti gli eventi della sessione catturati in un file JSON formattato alla chiusura:

wstrace --export-json <output_file.json> run <executable_path>

Esportazione negli appunti (--copy / --to-clipboard)

Copia automaticamente tutti gli eventi della sessione catturati direttamente negli appunti di Windows all'uscita:

wstrace --copy run <executable_path>

Architettura e compatibilità

  • Motore principale: Rust (Edizione 2021)
  • Installer e distribuzione: PowerShell (packaging/install.ps1)
  • Interfaccia terminale: Ratatui + Crossterm
  • Acquisizione telemetria: API Win32 (ToolHelp32Snapshot, OpenProcess, VirtualQueryEx) ed Event Tracing for Windows (ETW).
  • Architetture supportate:
    • x86_64-pc-windows-msvc (Intel / AMD 64-bit)
    • aarch64-pc-windows-msvc (Qualcomm Snapdragon X / Windows on ARM)

Conformità aziendale e governance istituzionale

wstrace è progettato per soddisfare i rigorosi requisiti istituzionali per la distribuzione in ambienti aziendali ad alta sicurezza (settore bancario, difesa, sanità e infrastrutture critiche):

1. Zero fuga di dati nel cloud (air-gapped e sovrano)

wstrace è al 100% offline e standalone. Non mantiene alcun server remoto, non avvia alcuna telemetria o analisi e non effettua alcuna chiamata di rete in uscita. Qualsiasi dato sensibile osservato durante il tracciamento in tempo reale (token API, percorsi di file, credenziali, contenuti di memoria) rimane rigorosamente confinato nella RAM locale e non lascia mai la postazione di lavoro.

2. Zero driver kernel (impronta Ring-0 nulla)

A differenza delle tradizionali utility di tracciamento che installano driver kernel .sys di terze parti—introducendo rischi di crash del sistema (Blue Screen of Death / BSOD) e superfici di attacco backdoor a livello ring-0—wstrace opera senza alcun driver kernel. Si basa esclusivamente su interfacce non invasive di debug Win32 in userland e sul consumer ETW nativo del kernel di Windows.

3. Controllo degli accessi locale rigoroso e isolamento delle sessioni

La telemetria di tracciamento è rigorosamente limitata dalla sessione utente di Windows e dai confini del Mandatory Integrity Control (MIC). Le sessioni utente non privilegiate non possono accedere o ispezionare processi con integrità superiore senza un'esplicita elevazione ad amministratore, nel pieno rispetto del principio del minimo privilegio.

4. Allineamento normativo e agli standard

  • Allineamento SOC 2 Type II e ISO/IEC 27001: Sovranità completa dei dati, zero uscita di dati verso l'esterno e provenienza della build verificabile.
  • Conformità GDPR (RGPD) e CCPA: Architettura Privacy by Design. Zero raccolta di dati personali, profilazione, tracciamento o commercializzazione.
  • Preparazione all'EU Cyber Resilience Act (CRA): Politica documentata di divulgazione delle vulnerabilità (SECURITY.md), scansione automatizzata delle dipendenze CVE tramite Dependabot e inventario di audit delle licenze di terze parti (THIRD_PARTY_LICENSES.md).
  • Conformità alla regola #1 di OWASP: Zero segreti, credenziali o chiavi API private hardcoded nell'intero codebase e nella cronologia del controllo di versione.

Licenza e governance della proprietà intellettuale

Scarica lo strumento